Conceito e mecanismo
Uma access review regista decisões sobre necessidade de acesso, mas a decisão e a sua aplicação são passos distintos. Com auto apply desligado, terminar a review não executa automaticamente as remoções. Mesmo quando se aplicam resultados, existem limitações: grupos sincronizados precisam de alteração na origem; grupos dinâmicos continuam dependentes das regras; acesso através de relações de grupo pode exigir remediação adicional. Identifica a origem de autoridade e todos os caminhos relevantes antes de afirmar que uma pessoa perdeu acesso. Para membros diretos de um grupo cloud suportado, aplica os resultados autorizados e verifica o estado final. Não uses Completed como sinónimo universal de Result applied nem este último como prova de ausência de todos os acessos possíveis.
Aplicação guiada
A investigação usa fontes com finalidades diferentes. Sign-in logs ajudam a perceber autenticação e avaliação de políticas; audit logs registam alterações administrativas; provisioning logs mostram operações de sincronização para destinos. Correlaciona por identificadores, recurso e tempo, sem atribuir uma alteração ao último utilizador que iniciou sessão por simples proximidade. Num handover fictício entre turnos internacionais, descreve factos confirmados, hipóteses, ações executadas e pendências. Um login bem-sucedido pode coexistir com criação de conta SaaS falhada. A equipa de aplicação precisa de saber qual operação falhou; IAM precisa de conhecer as alterações de papéis; o gestor do incidente precisa de owners e prazos. O resumo pode ser curto, desde que contenha referências para evidência e critérios claros para declarar recuperação ou remoção concluída.
Review Deny num grupo de origem AD: encaminha a remediação para o owner local e verifica a propagação.
Armadilhas comuns
Decisão como execução; cloud como origem de todos os grupos; último login como autor; uma etapa resolvida como serviço recuperado.
Tópicos relacionados: Tenant, âmbito e objetos · Identidade híbrida e parceiros · Métodos e acesso de emergência
Segue cada decisão até ao efeito observado e mantém owners para o que falta.
Referência: Complete access reviews · SC-300 objectives effective 2026-04-27; product documentation reviewed 2026-10-01; 2026-10-28 English update compared separately